EDR/AES管理平台上面只有部分安装了agent的终端在线相关问题和解决方案
一、第一种情况:桌面云通过模板部署新机器的场景,如何避免agentid冲突?
解决方案:1、windows 终端:以管理员权限运行 C:\Program Files\SF\EDR\agent\bin\clone_tool.exe(EDR安装目录下的 clone_tool.exe)即可,运行成功后,会生成一个标记文件: C:\Program Files\SF\EDR\agent\config\clone_flag
2、linux 终端 运行:export LD_LIBRARY_PATH=/sf/edr/agent/lib
/sf/edr/agent/bin/clone_tool 文件,运行成功后,会生成一个标记文件:/sf/edr/agent/conf/clone_flag
国产化信创: 1、export LD_LIBRARY_PATH=/opt/apps/com.sangfor.xdr/files/sangfor/edr/agent/lib 2、/opt/apps/com.sangfor.xdr/files/sangfor/edr/agent/bin/clone_tool
存在clone_flag标志文件: ls -l /opt/apps/com.sangfor.xdr/files/sangfor/edr/agent/config/clone_flag
二、第二种情况:桌面云通过软件分发EDR给派生的虚拟机后,等一周左右只有100多台(50%左右)安装了agent的终端在线,其他终端均无法正常在线。
解决方案:桌面云软件分发EDR,EDR版本3.7.12R1,要给MGR打这个包:edr_custom_i_del_machineid_EDR-2023052314_20230803150942.pkg; 3.7.2版本的打这个包:edr_custom_i_delete_machineid-midea_EDR-2023030310_20230303111042.pkg 3.7.2以后的版本的打这个edr_custom_i_del_machineid_EDR-2023052314_20230803150942.pkg
建议大家提前稳一手,把现象描述清楚,可以联系产线要下对应的包,避免返工。打完包后,所有软件分发的安装了EDR的终端都会陆续在线。
二、第三种情况:HCI或者桌面云(包含其他厂家的虚拟化平台)克隆或者派生的虚拟机,如果安装EDR后无法正常在线。
原因:agent id相当于终端的身份ID,每个终端的agent id理论上是唯一的。终端上线的时候,EDR会根据当前跟平台通信的终端网卡对应的mac地址,利用这个mac地址生成对应的agent id。如对应终端跟平台通信的网卡发生了变动,EDR终端的agent id会跟着发生变化。详见智能客服
解决方案:跟第二个案例一样,联系产线给EDR或者AES打包。
|